机器人故障恢复怎么验收?复位、恢复与重新启动不是一件事
清掉报警只说明某个条件被确认,不能证明机器人、工具、工件和外围设备已回到可继续状态。用六类事件矩阵和七步测试流程验证每条恢复路径。

直接答案:机器人工作站发生故障后,只有在原因已分类、现实状态可确认、启动许可与复位分离、恢复点经过验证时,才应允许继续自动任务。报警消失、安全回路复位、驱动器上使能和程序继续运行是四个不同状态;把它们压成一个“Reset”按钮,最容易让机器人带着未知工件、错误程序步或未清空的人员区域重新动作。
为什么“故障已清除”仍不足以继续生产
国家标准全文公开系统显示,GB/T 42983.2-2023《工业机器人 运行维护 第2部分:故障诊断》是现行推荐性国家标准,说明故障诊断本身就是工业机器人运行维护的独立工作层。与此同时,ISO 10218-2:2025的公开范围覆盖工业机器人应用与工作站的集成、调试、运行和维护,并要求集成方考虑预期使用和合理可预见的误用。恢复逻辑因此不能只由机器人控制器单独决定,还要纳入末端工具、工件、夹具、输送线、人员和上层任务状态。
ISO 14118:2017面向防止机器意外启动,公开范围包括电气、液压、气动等供能以及重力、弹簧等储能。ISO 13850:2015则规定急停功能的设计原则。两者的边界提醒项目团队:恢复不只是软件跳到哪一行,还必须回答能源、人员进入、机构下坠、残余压力和外围设备会不会在许可之外重新动作。
六类停止事件,不应共用一条恢复路径
| 事件类型 | 恢复前必须知道什么 | 可接受的退出条件 | 常见误判 |
|---|---|---|---|
| 正常暂停/节拍保持 | 任务步、工件和所有设备状态仍一致 | 保持条件解除,启动许可仍有效 | 把所有暂停都当故障复位 |
| 保护性停止 | 触发原因、接触/极限状态、人员和障碍物 | 按具体机器人与应用文件检查、复位并明确恢复点 | 反复清报警,不查根因 |
| 急停 | 谁触发、危险是否消除、各设备和储能状态 | 急停装置释放、复位完成,再由独立动作允许启动 | 把释放按钮等同于自动运行 |
| 工艺/任务故障 | 零件是否抓持、装配是否完成、工具与夹具真实反馈 | 选择返工、退料、人工处置或受控重试,并更新任务状态 | 从中断行盲目继续 |
| 掉电/通信中断 | 坐标、程序、输出、工件归属和外围设备是否仍可信 | 重新读取现实状态,必要时回零、清料或重建基线 | 依赖掉电前的内存状态 |
| 软件组件异常 | 哪个组件失效、输出是否失效安全、状态是否可重建 | 组件回到已知非活动态,配置与依赖通过后再激活 | 进程重启就直接恢复运动 |
先把五个动作拆开:确认、复位、就绪、启动、继续
ABB AC500-S 安全手册的急停功能块页面引用 IEC 60204-1 的关键原则:复位命令不应使机器重新启动,只能允许重新启动。设备厂商的具体实现还会不同。以Universal Robots 的停止恢复文档为例,“机器人处于 Running 模式”和“任务程序正在运行”是不同信号;保护性停止、机器人急停、系统急停和安全故障的恢复序列与程序起点也不同。该示例不能替代其他品牌手册,却证明上层 PLC/HMI 不应把一个笼统的“机器人正常”位当成任务可继续。
- 确认 Acknowledge:记录操作者已看到事件,不改变物理条件。
- 复位 Reset:在触发原因解除后,让特定安全或故障状态退出;复位本身不发运动命令。
- 就绪 Ready:重新证明机器人模式、轴/驱动、工具、工件、夹具、外围设备和人员区域满足当前任务前置条件。
- 启动 Start:由风险评估和控制设计规定的独立动作发出新的自动运行许可。
- 继续 Resume:从已验证的程序点恢复;若现实状态无法对应原任务步,应进入退料、回撤、回零或人工恢复,而不是“从断点续跑”。
一套可执行的七步 FAT/SAT 验收流程
- 列出真实事件。从报警历史、风险评估、设备手册和工艺 FMEA 建立事件表,至少覆盖保护停止、急停、传感器矛盾、抓取失败、工具故障、通信中断和掉电。
- 冻结状态向量。为每个事件记录模式、程序/任务步、关节或 TCP 区域、工件归属、夹具/工具状态、外围设备状态、安全状态和软件版本。只保存报警号不足以重建现场。
- 定义停止结果。逐项写明哪些动作停止、哪些能量仍存在、工件是否保持、输出如何变化,以及何时必须进入隔离能源的维护流程。
- 分离权限。明确谁可以确认、谁可以安全复位、谁可以发启动许可、哪些步骤只能在现场完成。HMI 上使用不同标签与反馈,避免一个按钮连续越过多层。
- 指定恢复目标。按事件选择原位继续、退回已知位、完成/撤销当前工艺、清料重启或人工接管,并为每条路径定义进入条件、最大尝试次数和失败去向。
- 逐层恢复软件。ROS 2 Managed Nodes把未配置、非活动、活动、错误处理和终止状态及其外部监督转换分开。这可作为普通软件状态管理的参考,但不是安全功能;硬件、安全控制和应用风险仍需各自负责。
- 制造并复测故障。FAT 先验证逻辑、消息、权限和记录,SAT 再使用批准的方法触发真实设备条件。核对停止结果、错误提示、人员操作、恢复轨迹、工件结果、重试上限和事件日志,最后从生产节拍中抽测高频路径。
自动恢复何时才值得评估
- 风险评估、应用设计和对应设备手册明确允许该类复位或恢复;
- 触发条件可以被可靠观测,且消失不等于存在人员或未知物体;
- 机器人、工具、工件和外围设备的现实状态都能重新证明;
- 恢复动作有唯一目标、限定路径、最大次数、超时和人工交接;
- 安全复位、设备就绪和任务启动仍是可审计的不同状态;
- FAT 与 SAT 已真实触发该事件并验证日志和最终工件结果。
安全边界:本文是恢复状态与验收方法,不提供任何具体工作站的安全程序、自动复位授权或合规结论。不同机器人、停止类别、安全功能、末端工具和现场法规要求不同;实际复位、启动和人员进入条件必须依据正式标准、风险评估、设备手册与经验证的安全设计确定。
常见问题
报警已经消失,为什么不能直接继续程序?
报警消失只证明某个诊断状态退出。机器人位置、工件是否仍被抓持、夹具和外围设备状态、人员区域以及程序恢复点仍可能未知;这些条件应分别重新证明。
安全复位和启动按钮可以做成同一个吗?
不能仅为减少操作步骤就合并。复位应只允许后续启动,不应自行启动机器;具体按钮、位置、权限和控制逻辑必须由项目风险评估、适用标准及安全设计确定。
保护性停止后可以自动恢复吗?
不能跨品牌、跨应用给出统一答案。应核对具体机器人手册、停止原因、风险评估和现场状态;若触发原因或人员/障碍物状态不能可靠确认,就不应自动继续。
FAT 用强制信号测试过,SAT 还需要再测吗?
需要。FAT 的模拟输入主要证明程序逻辑;SAT 才能覆盖真实传感器、接线、工具、夹具、网络、人员操作和现场恢复轨迹。安全功能测试还应遵循单独批准的验证计划。
参考来源
以下一手资料用于核验本文的重要事实与工程边界。
- 国家标准全文公开系统 — GB/T 42983.2-2023《工业机器人 运行维护 第2部分:故障诊断》
- ISO 10218-2:2025 — Industrial robot applications and robot cells
- ISO 14118:2017 — Prevention of unexpected start-up
- ISO 13850:2015 — Emergency stop function
- ABB AC500-S Safety User Manual — SF_EmergencyStop
- Universal Robots — Stop recovery
- ROS 2 Design — Managed nodes
正在评估机器人控制、双臂操作或移动平台项目?
联系纵横维度 →